PT-2026-6803 · Beyondtrust · Beyondtrust Remote Support+1

·

CVE-2026-1731

·

Publicado

2026-01-31

·

Atualizado

2026-07-07

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas BeyondTrust Remote Support versões anteriores a 25.3.2 BeyondTrust Privileged Remote Access versões anteriores a 25.1.1
Descrição Uma falha de injeção de comando do sistema operacional de pré-autenticação existe no BeyondTrust Remote Support e Privileged Remote Access. Este problema permite que um invasor remoto não autenticado execute comandos arbitrários do sistema operacional no contexto do usuário do site ao enviar solicitações especialmente elaboradas. A falha está enraizada no script Bash thin-scc-wrapper, que manipula incorretamente a variável remoteVersion durante as negociações cliente-servidor através do endpoint WebSocket /nw. A exploração requer um cabeçalho HTTP X-Ns-Company válido que corresponda à configuração do sistema alvo. Aproximadamente 11.000 instâncias desses produtos estão expostas à internet, sendo cerca de 8.500 implantações locais. Este problema tem sido explorado ativamente em campanhas de ransomware, onde invasores o utilizaram para implantar ferramentas de monitoramento remoto, como o SimpleHelp, e utilizar o PowerShell para enumeração do Active Directory.
Recomendações Atualize o BeyondTrust Remote Support para a versão 25.3.2 ou aplique a correção BT26-02-RS. Atualize o BeyondTrust Privileged Remote Access para a versão 25.1.1 ou aplique a correção BT26-02-PRA. Como mitigação temporária, restrinja o acesso ao endpoint WebSocket /nw para minimizar o risco de exploração.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03413
CVE-2026-1731

Produtos afetados

Beyondtrust Remote Support
Privileged Remote Access